Евросоюз переводит требования к кибербезопасности из общих формулировок в конкретные технические правила. ETSI представил 17 финальных проектов стандартов для браузеров, операционных систем, VPN, антивирусов, роутеров, менеджеров паролей и других цифровых продуктов. Производителям предстоит учитывать новые требования при подготовке к полному вступлению Cyber Resilience Act в силу 11 декабря 2027 года.
Речь пока не об окончательно утвержденных стандартах. ETSI передал 17 документов национальным органам стандартизации 41 европейской страны и запустил процедуру Public Enquiry. В зависимости от конкретного стандарта текущий этап продлится примерно до середины сентября или середины ноября 2026 года. Национальные организации смогут направлять замечания и предлагать изменения.
После утверждения документы должны пройти еще один принципиальный этап. Европейская комиссия должна опубликовать ссылки на стандарты в Официальном журнале ЕС. Только после такой публикации европейский стандарт получает статус гармонизированного и дает производителю так называемую презумпцию соответствия требованиям Cyber Resilience Act.
Поэтому формулировка «производители обязаны соблюдать 17 стандартов» была бы неточной. Обязательны требования самого Cyber Resilience Act. Гармонизированные стандарты предлагают производителям заранее признанный технический путь, который позволяет доказать соответствие закону. Компания может выбрать другое решение, но тогда ей придется самостоятельно подтвердить, что продукт выполняет требования CRA.
Новые документы охватывают 17 групп продуктов и технологий. В список вошли браузеры, менеджеры паролей, антивирусное ПО, VPN, системы управления сетями, SIEM, загрузчики, программное обеспечение PKI и выпуска цифровых сертификатов, физические и виртуальные сетевые интерфейсы, операционные системы, маршрутизаторы, модемы и коммутаторы, универсальные домашние голосовые помощники, системы безопасности умного дома, подключенные к интернету игрушки, носимые устройства, гипервизоры и среды исполнения контейнеров, а также межсетевые экраны и системы обнаружения и предотвращения вторжений.
Сами 17 документов представляют лишь часть гораздо более крупной программы. Европейская комиссия заказала разработку 41 стандарта для поддержки CRA. Среди них есть горизонтальные документы с общими требованиями и вертикальные стандарты для отдельных типов продуктов. Представленная ETSI серия EN 304 xxx относится именно к продуктовым стандартам.
Многие требования хорошо знакомы специалистам по безопасности, но CRA превращает многолетние рекомендации в юридически значимые обязанности. Продукты должны поставляться с безопасными настройками по умолчанию, защищать данные современными криптографическими средствами, ограничивать несанкционированный доступ и позволять устранять обнаруженные уязвимости с помощью обновлений безопасности.
Для подходящих продуктов CRA предусматривает автоматическую установку обновлений безопасности по умолчанию с понятной возможностью отказаться от автоматической установки или временно отложить обновление. Исправления известных проблем безопасности производитель должен распространять без неоправданной задержки и, как правило, бесплатно.
Отдельное требование касается срока поддержки. Производитель должен заранее определить период, в течение которого будет исправлять уязвимости и выпускать обновления безопасности. В большинстве случаев такой период не может быть короче пяти лет. Исключение возможно для продуктов, чей ожидаемый срок использования изначально составляет меньше пяти лет.
CRA также вводит обязательный Software Bill of Materials. Производитель должен вести машиночитаемый перечень программных компонентов как минимум на уровне основных зависимостей. При этом закон не требует автоматически публиковать SBOM или передавать его каждому покупателю. Документ входит в техническую документацию и при необходимости предоставляется органам надзора.
Еще один заметный элемент CRA начнет действовать задолго до декабря 2027 года. Уже с 11 сентября 2026 года производители должны сообщать об активно эксплуатируемых уязвимостях и серьезных инцидентах безопасности. Первичное уведомление необходимо отправить в течение 24 часов после того, как производителю стало известно о проблеме. Более подробные сведения об активно эксплуатируемой уязвимости должны поступить в течение 72 часов, а окончательный отчет после появления исправления нужно представить не позднее чем через 14 дней.
Причем обязанность сообщать об активно эксплуатируемых уязвимостях распространяется и на продукты, которые появились на рынке до 11 декабря 2027 года. Поэтому первая практическая часть CRA фактически начинает работать уже осенью 2026 года.
Основные требования Cyber Resilience Act распространяются на коммерческие аппаратные и программные продукты с цифровыми элементами, которые прямо или косвенно подключаются к другим устройствам или сетям. Для некоторых отраслей, включая отдельные медицинские, автомобильные и авиационные продукты, действуют собственные европейские режимы регулирования.
После прохождения оценки соответствия продукты, подпадающие под CRA, должны получить маркировку CE. Для обычных аппаратных устройств знак размещают на самом продукте или упаковке, а для программного обеспечения маркировка может находиться в декларации соответствия или на связанном с программой сайте.
Последствия нарушений предусмотрены серьезные. За несоблюдение основных требований к кибербезопасности и обязанностей производителя CRA допускает административный штраф до 15 млн евро или до 2,5% мирового годового оборота компании за предыдущий финансовый год. Применяется большая из двух сумм.
Публикация 17 проектов ETSI дает производителям гораздо более конкретное представление о том, как европейские регуляторы предлагают выполнять CRA на практике. Для многих требований революции не произошло. Безопасные настройки по умолчанию, своевременные обновления, современная криптография, контроль зависимостей и работа с уязвимостями обсуждаются в индустрии десятилетиями. Разница в том, что вскоре от подобных практик будет зависеть возможность легально продавать цифровые продукты на рынке ЕС.
Все доступные проекты стандартов ETSI можно посмотреть в открытом каталоге.